14 de agosto de 2013

GOOGLE. LOS USUARIOS DE GMAIL DEBEN ELEGIR ENTRE SERVICIOS GRATUITOS Y PRIVACIDAD.

El gigante de las búsquedas confirman leer el correo electrónico de los usuarios, así que según parece tendremos que elegir entre la privacidad y el compact de Google de servicios gratuitos.
Aunque antes Google ha recibido ácidas críticas (entre otros de Microsoft, mediante su iniciativa Scroogled) por utilizar el contenido de comunicaciones de correo electrónico para presentar anuncios publicitarios al usuario.
La organización estadounidense de protección del consumidor Consumer Watchdog ha demandado a Google por esta práctica, que califica de abusiva. 
En su respuesta, Google indica que los usuarios no pueden exigir privacidad al dejar su correo electrónico en manos de terceros.
La respuesta de Google no implica que sus empleados lean personalmente el correo electrónico de los usuarios de Gmail. Al igual que antes, Google asegura que el correo no es leído por personas, sino procesado electrónicamente, y con fines exclusivamente comerciales.

Fuente: Diario Tecnoógico

ANDROID Vulnerabilidad permite robo en Monedero Bitcoin

Detectada una vulnerabilidad en Android que afecta a diversos monederos Bitcoin bajo ese sistema operativo y que puede permitir  robo.
Impacto de la vulnerabilidad
  • Dado que el problema reside en el propio Android el error afecta a cualquier monedero generado por una aplicación. Aplicaciones en las que el sistema no controla las claves privadas no se ven afectadas. Por ejemplo, las aplicaciones Coinbase o Mt Gox no se ven afectadas porque las llaves privadas no se generan en el teléfono Android.
  • El problema tiene otras implicaciones, que pueden incomodar al usuario, pues es obligado a generar nuevas claves y una nueva dirección de Bitcoin, y enviar el dinero del antiguo monedero al nuevo.
  • Después es necesario informar de vuestra nueva dirección a los usuarios que tuvieran vuestra dirección almacenada. 
  • Algunas aplicaciones como Bitcoin Wallet realizan todo el proceso de forma automática.
Recomendación
  • Los desarrolladores de Bitcoin.org han publicado una alerta en la que recomiendan a todos los poseedores de Bitcoins que sean usuarios de monederos Android actualizar a nuevas versiones de su monedero tan pronto estén disponibles.
  • Múltiples sistemas monedero preparan actualizaciones para corregir el fallo anunciado, como Bitcoin Wallet, blockchain.info o BitcoinSpinner. El problema tiene su origen en la forma en que Android genera números aleatorios. Por su parte Mycelium Wallet ya ha publicado la versión 6.5, que soluciona este problema.
  • También se ha informado que en algunos casos (como con el monedero de blockchain.info) los monederos de equipos de sobremesa o iPhone también pueden verse afectados si se han realizado pagos desde un dispositivo Android.
  • Bitcoin Wallet ha publicado una corrección en fase beta y una descripción del problema según el cual todo reside en el uso de la clase Android SecureRandom que tiene múltiples y graves fallos que hacen que su uso sea inútil para propósitos criptográficos. Todo parece indicar que el generador de números aleatorios produce números no todo lo aleatorios que deberían ser.
Más información:
Fuente: Hispasec

12 de agosto de 2013

ANDROID La autentificación mediante 'un clic' compromete a los usuarios del Sistema.

El sistema de autentificación mediante un clic de Google en Android denominado 'weblogin', puede poner en peligro la seguridad de los usuarios, según demostró el experto en seguridad Craig Young, mediante una aplicación falsa que permitiría a 'hackers' acceder a los datos privados de la cuenta de Google del usuario.
Esta funcionalidad, denominada 'weblogin', permite acceder a determinadas páginas sin tener que introducir ningún tipo de contraseña ni información, ya que el sistema utiliza los datos de la cuenta de Google del usuario para 'loguearse'.
Demostración del fallo de seguridad
  • El investigador ingenió una aplicación falsa, con una apariencia similar a la de Google Finance, y la lanzó a la Play Store indicando claramente que se trataba de una 'app' maliciosa.
  • Durante su instalación, la aplicación pide permiso al usuario para encontrar y usar las cuentas del dispositivo y acceder a la web.
  • A continuación, aparece otro aviso que solicita acceso a una URL que comienza con 'weblogin'. Según el fundador de esta aplicación, este segunda advertencia es totalmente desinformativa, por lo que la mayoría de los usuarios probablemente aceptarían la petición.
  • Si esto ocurre, los usuarios son inscritos automáticamente en la web de Google Finance y, a la vez, la identificación se desvía a través de una conexión encriptada que desemboca en un servidor controlado por un hacker. "Y el problema es que la autentificación de 'weblogin' no funciona solo para Google Finance, sino para todos los servicios de Google", explicó Young.
Impacto del fallo de seguridad
  • Por ejemplo, este sistema puede proporcionar acceso a los documentos de la víctima de Google Drive, correo de Gmail, entradas del calendario de Google Calendar, historial de búsquedas Google Web o la información que pueda ser privada que esté almacenada en las aplicaciones de Google.
  • Además, de esta manera también se podría acceder a la cuenta de Google Play del usuario e instalar de forma remota aplicaciones en el dispositivo de este. Asimismo, el hacker tendría la posibilidad de cambiar contraseñas así como de crear y modificar listas de mails, e incluso añadir nuevos usuarios con privilegios administrativos.
Más información
Fuente: Europa Press

APPLE Desvelará su nuevo iPhone el 10 de septiembre

Apple Inc, la mayor compañía mundial de tecnología, presentará el nuevo diseño de su iPhone en septiembre, según indicó el blog de tecnología AllThingsD.
El blog citó fuentes no identificadas diciendo que Apple revelará el diseño de su nuevo teléfono inteligente en un evento especial el 10 de septiembre.
La compañía no estuvo disponible para comentar el informe.
  • Los lanzamientos del iPhone de Apple son uno de los eventos más esperados en el calendario de la industria tecnológica.
  • Reuters informó en junio que Apple estaba explorando el lanzamiento de iPhones con pantallas más grandes, así como modelos más baratos en diferentes colores el próximo año, según varias fuentes con conocimiento del tema
  • En cualquier caso, el nuevo iPhone llegará a las estanterías de las tiendas a tiempo para la crucial temporada navideña.
Más información
Fuente: Reuters

ANDROID. La vulnerabilidad ‘Master Key’ sigue explotándose

La empresa de seguridad Sophos ha detectado nuevas muestras de malware para Android que siguen explotando la vulnerabilidad llamada ‘Master Key’, aunque no de forma masiva, de diferentes formas a las detectadas por Symantec hace unas semanas.
Detalle de la vulnerabilidad ‘Master Key’
  • Esta vulnerabilidad permite que un atacante inyecte código malicioso en aplicaciones Android sin invalidar la firma digital. Según explica Ducklin, investigador de Sophos, no se rompen las claves criptográficas, pero permite que los hackers creen una llave maestra para desbloquear el acceso a un dispositivo e instalar malware haciéndose pasar por otro software legítimo.
  • También las nuevas muestras detectadas tienen archivos ejecutables que recogen datos de las aplicaciones instaladas, mensajes de texto o la identidad internacional del abonado móvil (IMSI) de la SIM.
  • Además, se conecta a un servidor y está preparado para enviar SMS a una lista de números en China.
Recomendación
  • El experto asegura que el fallo se corrige a nivel de código fuente de Android y que es crítico que los fabricantes ofrezcan la actualización a sus usuarios.
  • Por el momento lo que los usuarios pueden hacer para reducir el riesgo de infección es obtener sus aplicaciones desde Google Play, la tienda de aplicaciones de Google para su sistema operativo.
Más información
Fuente: ITespresso

Microsoft AVANZA 8 BOLETINES DE SEGURIDAD QUE PUBLICARÁ EL MARTES

Microsoft ha publicado un avance de los boletines de seguridad que lanzará el 13 de agosto siguiendo el ciclo habitual de actualizaciones. Este mes los avisos corresponden a ocho boletines que corregirán vulnerabilidades que afectan a Internet Explorer, Microsoft Windows, y Microsoft Server Software. 
Impacto de las vulnerabilidades corregidas
  • Tres de estos boletines, calificados como críticos, solucionan fallos que podría permitir la ejecución de código remoto y afectan a todos los productos indicados anteriormente.
  • Los cinco boletines restantes son de nivel importante, están dedicados a los sistemas operativos Microsoft Windows y solventan vulnerabilidades que permitirían revelar información, realizar denegaciones de servicio y elevar privilegios.
Recursos afectados por las actualizaciones 
  1. El navegador Internet Explorer desde la versión 6 hasta la 10, cuyas vulnerabilidades serán corregidas en el primer boletín.
  2. Microsoft Windows XP y 2003 Server.- Las vulnerabilidades de estos productos son solventadas en el boletín en segundo boletín.
  3. Microsoft Exchange Server 2007, 2010 y 2013.- Las vulnerabilidades que afectan ha esta aplicación son solucionadas por el tercer boletín.
  4. SO. Microsoft.- Las vulnerabilidades que permitirían elevar privilegios en sistemas operativos de la Compañía son tratadas y corregidas en los boletines cuarto y quinto.
  5. Microsoft Windows Server 2003, 2008 y 2012.- El octavo boletín se dedica a vulnerabilidades que permitirían revelar información en estos productos.
  6. "Microsoft Windows Malicious Software Removal Tool".- Microsoft también actualizará esta herramienta disponible desde Windows Update, Microsoft Update, Windows Server Update Services y su centro de descargas.
  7. Microsoft Windows Vista, 7, 8, Server 2008, Server 2012 y RT.- Los boletines sexto y séptimo solventarán denegaciones de servicio en estos productos. Concretamente :  
  • El sexto boletín sólo es aplicable a Microsoft Windows Server 2012. 
  • Mientras que el séptimo afecta al resto de los sistemas operativos indicados. 
Más información:
Fuente: Hispasec

¿ LE PREOCUPA EL ROBO DE SU SMARTPHON / MOVIL ?

Pues bien, caso que ocurriese, Google y Apple le ayudan a encontrar su móvil robado. Ofrecen aplicaciones que permiten localizar el aparato en un mapa. El objetivo principal es combatir las altas cifras de robos en las ciudades.
Detalles de la Aplicación de Apple para el rastreo de tu Smartphon
  • La aplicación de Apple se llama "Find My iPhone"  y  ya existe desde hace 3  años. Puede descargarse en su nube iCloud. 
  • Tras unos sencillos pasos el usuario de Apple, ya sea iphone, iPad o Mac puede bloquear el dispositivo a distancia e incluso enviar un mensaje que aparecerá en la pantalla para avisar de la pérdida del mismo y poder contactar con quien lo tenga para su devolución.
  • En el caso de que sea un robo, el usuario podrá rápidamente borrar toda la información que tenga almacenada en el dispositivo, además de advertir de su posición.
  • Apple recuerda que es muy fácil acceder a este servicio. Sólo es necesario estar conectado a su nube mediante una cuenta de icloud.com o bien usar directamente la aplicación en otro dispositivo para poder localizarlo en el mapa.
Detalles de la Aplicación de Google para el rastreo de tu Smartphon
  • Por su parte Google, anunció la puesta en marcha de su nueva aplicación "Android Device Manager". Está destinada a smartphones con sistema Android. 
  • La aplicación será parecida al "Find My iPhone" y contará con un mapa en tiempo real que permitirá borrar también la información almacenada en el dispositivo.
  • También con la aplicación se podrá también activar el sonido en el aparato para cuando el dispositivo se encuentre en modo silencio. 
  • Además, la aplicación de Google también añadirá la opción de poder modificar desde "Android Device Manager" la contraseña de bloqueo de pantalla y controlar cómo y en qué momento se bloquea la pantalla.
  • Esta herramienta llegará este mismo mes y estará disponible en Google Play para equipos Android cuyo sistema operatio esté en versiones desde 2.2 en adelante.
Más información
Fuente: Appleinsider.com


11 de agosto de 2013

LINUX 3.10 . Será la “Versión LTS” de 2013

El conocido desarrollador Greg Kroah-Hartman ha anunciado en su blog que Linux 3.10 será la nueva “versión LTS” del kernel, o, como dice él, “estable a largo plazo”. En otras palabras, Linux 3.10 recibirá soporte durante dos años.
Desde que se decidió poner en marcha el mantenimiento extendido de versiones del kernel, a razón de una cada año se ha venido cumpliendo y en 2013 será la 3.10. 
Es de suponer que los lanzamientos de este año en lo que a sistemas basados en Linux se refiere, no solo distribuciones, tengan en consideración a Linux 3.10 como la versión a utilizar, aunque conviene aclarar un poco cómo va esto. 
¿Porque no lanzan una nueva versión y se olvidan de ella?. Sin ir más lejos, Linux 3.10, liberado el 1 de julio, tiene todavía varias actualizaciones “normales” por delante.
Una forma sencilla de explicarlo sería haciendo referencia a algo más conocido, como los lanzamientos de KDE, donde la numeración comienza por la serie o rama actual, KDE 3, KDE 4; la versión mayor, KDE 4.1, KDE 4.2; versiones menores o de mantenimiento, KDE 4.1.1, KDE 4.10.5. A eso se le suma las “versiones LTS”, mantenidas principalmente por Greg Kroah-Hartman.
De esta forma son muchos los “grupos” que se pueden beneficiar de lanzamientos estables. Aunque las principales distribuciones comerciales, como Red Hat,  SUSE ó Ubuntu, suelen mantener sus propios núcleos.
Fuente: Muy Linux.com

Lavabit. Cierre del Servicio que supuestamente utilizó Snowden

Lavabit, el servicio de correo electrónico codificado supuestamente utilizado por el estadounidense Edward Snowden, cerró bruscamente el jueves en medio de una batalla legal que parece involucrar a los intentos del Gobierno de EEUU. por acceder a información de sus clientes. 
«Me he visto obligado a tomar una difícil decisión: volverme cómplice de crímenes contra el pueblo estadounidense, o alejarme de casi 10 años de duro trabajo al cerrar Lavabit», escribió el propietario de Lavabit LLC, Ladar Levison, en una carta que fue publicada el jueves en el sitio en internet de la compañía. 
Y añadió, «Esta experiencia me ha enseñado una lección muy importante: Sin medidas del Congreso o un sólido precedente judicial, yo le recomendaría firmemente a cualquiera que no confíe sus datos privados a ninguna compañía con una relación física con Estados Unidos», escribió Levison. 
En una conferencia de prensa en Moscú hace cuatro semanas, una representante de Human Rights Watch dijo que ella había sido contactada por Snowden a través de una cuenta de correo Lavabit, según el sitio de noticias GlobalPost.com. 
Los grandes proveedores y otras compañías suelen ofrecer codificación, pero dijeron que cooperaron con solicitudes legales, incluidas aquellas de funcionarios de inteligencia. 
Lavabit era algo atípico, en parte porque había dicho que los correos electrónicos estaban codificados en sus servidores y que sólo se puede acceder a ellos con la clave secreta del usuario.

Fuente: Reuters

HACKERS. Cambian de Divisa Digital

Expertos en seguridad afirman que los criminales están usando cada vez más otra moneda digital en Internet: Perfect Money.
Idan Aharoni, el jefe de ciberinteligencia de la división de seguridad de EMC Corp, RSA, dijo que algunos ladrones y estafadores online están utilizando Perfect Money para blanquear dinero y ocultar beneficios del mismo modo en que supuestamente hicieron antes con la divisa de Liberty Reserve.
Aharoni y su equipo vigilan los foros de Internet que los piratas informáticos usan para vender información de tarjetas de crédito robadas.
Después del desmantelamiento de Liberty Reserve en mayo, la actividad en esos foros disminuyó, pero luego volvió a aumentar y algunos "hackers" dijeron que aceptarían ser pagados mediante Perfect Money.
"Esperábamos una gran migración a otra divisa digital y ha ocurrido", dijo Aharoni, cuya filial RSA comercializa servicios de seguridad a 30.000 empresas y agencias estatales, entre ellas los populares dispositivos Secure ID que protegen del acceso a sistemas de ordenadores.
No fue posible obtener un comentario de Perfect Money, que comenzó sus operaciones desde al menos 2007.

Fuente: Reuters

Unión Europea. Objetivo de la NSA

La Agencia Nacional de Seguridad (NSA) de Estados Unidos considera a Alemania y otros países de la Unión Europea (UE), como Francia, Italia o España, objetivos a espiar, según revela el semanario Der Spiegel citando documentos del ex analista de la CIA Edward Snowden.
De acuerdo con ese medio, en un documento interno de la NSA correspondiente a abril de 2013 se definen las prioridades de la Inteligencia norteamericana en función de una escala que va del “1” –o máximo interés– al “5” –escaso interés–.
Por países, Alemania está situada en los rangos intermedios, apunta el semanario, al mismo nivel que Francia y Japón y por delante de Italia y España. En cuanto a focos de interés, en lo que a Alemania se refiere los aspectos prioritarios son política exterior, así como la estabilidad económica y el análisis de riesgos financieros, al parecer situados en la escala 3.
El semanario, sitúa, en cambio, cuestiones como exportación de armas y comercio internacionales en el eslabón de prioridades número cuatro, mientras que los ciberataques están tipificados con el “5”. Los documentos constatan que la Unión Europea (UE) es objetivo para los ataques del espionaje cibernético estadounidense, especialmente en los ámbitos de política exterior, comercio internacional y estabilidad económica, todos ellos de rango “3”.
Los objetivos de máxima prioridad de la NSA son China, Rusia, Irán, Pakistán, Corea del Norte y Afganistán. 
Estas informaciones del Spiegel alimentan el debate latente acerca de la presunta connivencia entre la NSA y el espionaje alemán.

Fuente: Agencia EFE

IBM. Actualización en IBM iNotes

IBM ha lanzado una actualización en iNotes 9.0, que corrige tres vulnerabilidades que podrían ataques de cross-site scripting o de ejecución de código arbitrario.
IBM iNotes, es una versión basada en web del cliente de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el navegador al correo electrónico, el calendario y los contactos de Notes, así como el acceso a las aplicaciones y herramientas empresariales.
Detalle e impacto de las vulnerabilidades:
  • Las dos primeras vulnerabilidades (CVE-2013-3032 y CVE-2013-3990) pueden permitir la realización de ataques de cross-site scripting.
  • Una tercera vulnerabilidad (CVE-2013-3027) que podría permitir a un atacante la ejecución de código arbitrario en los sistemas afectados.
Recomendación:
Más información:
Security Bulletin: IBM iNotes vulnerabilities (CVE-2013-3027, CVE-2013-3032, CVE-2013-3990)http://www-01.ibm.com/support/docview.wss?uid=swg21645503
Fuente: Hispasec

9 de agosto de 2013

LINUX Descubren Troyano Bancario

Los investigadores de seguridad de RSA advierten que un nuevo troyano bancario,  apodada "Hand of Thief” (Mano de ladrón), está siendo vendido en el mercado negro por unos ciberdelincuentes rusos.
Pero la variante de esta amenaza, es que está diseñada para robar información de los ordenadores que ejecutan Linux.
Modus Operandi del malware
  • El malware puede aprovecharse de puertas traseras y está preparado para obtener los datos de las sesiones en webs bancarias bajo HTTP y HTTPS. Funciona con varios navegadores.
  • Además, el troyano tiene la capacidad de bloquear el acceso a actualizaciones de seguridad así como a vendedores de software antivirus.
  • Los clientes tienen un panel de administración básico que les permite controlar los dispositivos infectados. La información recolectada es almacenada en una base de datos MySQL.
  • En cuanto a la distribución, actualmente no hay ningún exploit significativo dirigido a la plataforma Linux. Por eso, el vendedor recomienda el uso de correo electrónico o ingeniería social como vector de infección.
  • Según revelan los hackers rusos responsables del troyano, “Hand of Thief” ha sido probado en 15 distribuciones diferentes de Linux como Ubuntu, Fedora y Debian, y en 8 entornos de escritorio como Gnome y KDE.
Opinión de los expertos
  • El experto en seguridad Limor Kessen, investigador de la empresa RSA, ha comentado que “Hand of Thief” podría mejorar sus funcionalidades en un futuro cercano y su precio de venta se incrementaría hasta los 3.000 dólares.
  • Por el momento, el troyano solo tiene capacidades de grabber (agarrador) y backdoor (puerta trasera). Sin embargo, los expertos dicen que se instalará con un nuevo conjunto de inyecciones web que lo convertirán en un verdadero malware bancario.
Fuente: Softpedia

TELEFÓNICA Cierre de “TU Me” al año de su estreno

El ‘whatsapp’ español apenas reclutó un millón de usuarios en todo el mundo pese a su promoción. Será sustituido por “TU Go”, una especie de Skype multidispositivo que funciona actualmente en Reino Unido.
"TU Me", el servicio de mensajería instantánea gratuito de Telefónica multiplataforma y multioperador, dejará de existir el próximo 8 de septiembre. Así lo ha anunciado la compañía a sus usuarios a través de un mensaje en el que se les comunica el cierre y el borrado de todos los datos que a esa fecha estén en sus servidores.
En su lanzamiento, Telefónica lo presentó como una alternativa mundial a aplicaciones con implantación masiva como WhatsApp o Skype que permiten el envío de mensajes y de llamadas gratis por el móvil.
Pero no ha podido hacerles frente, porque aunque no hay cifras oficiales, fuentes del proyecto calculan que desde que se lanzara en mayo de 2012, apenas un millón de usuarios se descargaron "TU Me" en todo el mundo. 
Próximo lanzamiento del servicio "TU Go" en España  
  • La operadora española justifica el cierre de "TU Me" por su sustitución por "TU Go", un servicio que permite a los usuarios llamar o enviar SMS utilizando el número de móvil a través de cualquier dispositivo como PCs , portátiles o tabletas, y también recibir llamadas mediante redes Wi Fi. 
  • Actualmente, solo funciona en el Reino Unido para los abonados de postpago de O2,
  • El plan es lanzarlo en España en el último trimestre de este año, informaron en fuentes de la operadora.
  • Características princiaples del Servicio "TU GO":
  1. Es una especie de Skype multidispositivo con la diferencia que para llamar el receptor no necesita tener la aplicación.
  2. Funciona en iPad y iPhone, iPod Touch, Android para smartphones y Windows 7 para PCs.
Fuente: El País.es

MOZILLA. Actualizaciones de seguridad

Mozilla ha publicado 13 boletines de seguridad que corrigen vulnerabilidades que afectan a su navegador Firefox, al gestor de correo Thunderbird y la suite SeaMonkey.
Las alertas se componen de cuatro boletines críticos, siete altos, uno moderado y uno de gravedad baja.
Impacto de las vulnerabilidades agrupadas por nivel de importancia
  1. Nivel Crítico: cuatro boletines con cinco vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario y realizar ataques cross-site scripting (XSS).
  2. Nivel Alto: siete boletines con ocho vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario, elevar privilegios, eludir restricciones de seguridad, revelar información sensible y realizar ataques cross-site scripting (XSS):
  3. Nivel Moderado: Un boletín de con una vulnerabilidad que podría conducir a ataques de cross-site scripting (CVE-2013-1711).
  4. Nivel Bajo: Un boletín con una vulnerabilidad que podría ser utilizado para provocar una denegación de servicio (CVE-2013-1708).
Recomendaciones
Las versiones de Mozilla actualizadas que corrigen las vulnerabilidades mencionadas son:
  • Firefox 23.0;  Firefox ESR 17.0.8.   
  • Thunderbird 17.0.8;  Thunderbird ESR 17.0.8.
  • Seamonkey 2.20. 
Dichas versiones se pueden descargar:
  1. Mediante las actualizaciones automáticas.
Más información:
Fuente: Hispasec

8 de agosto de 2013

SEGURIDAD DE INTERNET Avances matemáticos sugieren la perspectiva de una crisis

Los sistemas de encriptado que se usan para asegurar las cuentas de banco en línea y  mantener comunicaciones clave privadas se podrían descifrar en pocos años, según avisaron investigadores de seguridad en la conferencia Black Hat en Las Vegas la semana pasada. 
Los avances en investigación en matemáticas logrados en los últimos seis meses podrían servir como base para llevar a cabo formas rápidas y prácticas de descodificar datos encriptados que en la actualidad se consideran indescifrables.  
Alex Stamos, director tecnológico de la empresa de seguridad en línea Artemis, dirigió una presentación en la que describió cómo él y otros tres investigadores en seguridad han estudiado publicaciones recientes del reducido mundo de la investigación criptográfica académica, que cubre las tendencias en los ataques a métodos de encriptado comunes.
"Nuestra conclusión es que existe una posibilidad pequeña pero real de que los métodos RSA y el clásico Diffie-Hellman no se podrán usar para el encriptado dentro de cuatro o cinco años", afirmó Stamos, refiriéndose a los dos métodos de encriptado más utilizados actualmente.
Hay que tomar en serio cualquier sugerencia de que estos métodos se pueden socavar, avisó Stamos. Son los métodos usados para proteger las transacciones bancarias, el comercio electrónico y el correo electrónico, así como los mecanismos que aseguran que las actualizaciones descargadas por los sistemas operativos como Windows y OSX son auténticas.
El resultado de que ambos métodos de encriptado se rompieran sería, según Stamos, "un fracaso total de la confianza en Internet"
Ambos métodos de encriptado, RSA y Diffie-Hellman, se sostienen por un reto matemático conocido como el problema de los logaritmos discretos.
En la actualidad, romper un encriptado RSA o Diffie-Hellman exige el uso de inmensos recursos de computación durante periodos de tiempo significativos. 
Sin embargo, pueden existir algoritmos capaces de resolver el problema de los algoritmos discretos. "Confiamos en que no se descubra ese algoritmo eficiente", explicó Jarved Samuel, un criptógrafo que trabaja para la consultora de seguridad ISEC Partners y que hizo la presentación junto a Stamos. "Si se encuentra, el criptosistema se habrá roto".
Stamos hizo un llamamiento a la industria de la seguridad para usar una alternativa conocida como criptografía de curva elíptica (ECC por sus siglas en inglés), que es bastante más reciente, pero depende de retos matemáticos aún más oscuros para asegurar los datos encriptados.
Fuente: MIT Technology Review

SISTEMAS INDUSTRIALES Piratearlos cada vez más fácil

Nueva investigación de Black Hat demuestra que es posible piratear  infraestructuras de agua y energía para provocar daños físicos. Dotar de seguridad a estos sistemas sigue siendo un proceso extremadamente lento.
Tres presentaciones llevadas a cabo durante el Black Hat en Las Vegas (EE.UU.) el jueves de la semana pasada revelaron vulnerabilidades en los sistemas de control utilizados para administrar la infraestructura de energía:
  1. En la primera presentación se programó una demostración durante la que se pulverizó agua al público procedente de un componente de una réplica de una planta de agua al que se había forzado para estar por encima de su presión normal.
  2. La segunda mostró cómo los sensores inalámbricos normalmente utilizados para supervisar las temperaturas y presiones de oleoductos y otros equipos industriales podrían manipularse para dar lecturas falsas que engañen a los controladores automáticos u operadores humanos para que tomen acciones que provoquen daños.
  3. Una tercera charla explicará con detalle los fallos de la tecnología inalámbrica utilizada en 50 millones de contadores de energía en Europa, que permiten espiar el uso de energía en el hogar o en las empresas e incluso imponer apagones.
Todos los ataques que se mencionaron el jueves requieren muchos menos recursos y habilidades que los que se requirieron para el ataque más conocido a un sistema industrial, la operación Stuxnet de Estados Unidos, y apoyada por Israel, contra el programa nuclear de Irán.
Existe un programa de intercambio de datos administrado por el Departamento de Seguridad Nacional de EE.UU.
  • Este programa, llamado ICS-CERT (siglas en inglés de Industrial Control System Cyber Emergency Response Team), comparte datos de reciente publicación sobre vulnerabilidades con las empresas afectadas y los operadores industriales.
  • Y aunque ICS-CERT ponga de relieve un problema no significa que se arregle rápidamente.
Sameer Bhalotra, exdirector de seguridad cibernética en la Casa Blanca durante la administración Obama y ahora director de operaciones de la empresa de seguridad web Impermium, señaló a MIT Technology Review que aunque el ICS-CERT funciona bien, no acelera el progreso en materia de seguridad industrial.
  • Las compañías que fabrican equipos y software de control industrial nunca han tenido que preocuparse mucho por la seguridad, por lo que no son capaces de generar parches rápidamente, o hacer cambios de diseño importantes. "
  • Por el contrario, empresas de software como Microsoft se han convertido en expertas en poner parches a las vulnerabilidades rápidamente, hasta el punto de que hoy día es raro encontrar grandes defectos, asegura Bhalotra.
Una razón por la que el proceso es tan lento es la falta de incentivos claros, explica Bhalotra.
  • La ley actual no hace que los operadores de energía o los fabricantes de sistemas de control sean responsables de las consecuencias de la falta de seguridad, como los daños causados por una explosión o un apagón prolongado.
  • Solo la introducción de una nueva legislación para aclarar la cuestión de la responsabilidad hará que probablemente se acelere la evolución de la seguridad de los sistemas de control industrial, afirma Bhalotra.
Fuente: MIT Technology Review

DARLING Ejecuta aplicaciones de OS X en Linux

Darling es un emulador especializado que consigue ejecutar aplicaciones de OS X en distribuciones Linux.
Detalles del proyecto
  • Darling aprovecha la base abierta de OS X llamada Darwin para agregar una capa de emulación en Linux.
  • Hay mucho trabajo detrás, porque en vez de hacer ingeniería inversa el responsable del proyecto mira el código de las aplicaciones de OS X una a una.
  • Y de momento ya tiene una conclusión clara: la documentación de Apple es muy pobre y en ella faltan muchísimas APIs.
  • También está el problema de que muchas aplicaciones de OS X siguen estando basadas en entornos de 32 bits, y pasarlas a los entornos de 64 bits de Linux es una tarea complicada.
  • La mala noticia es que Darling puede tardar años en dar resultados amplios, pero la buena noticia es que a medida que pase el tiempo podríamos incluso ejecutar aplicaciones de iOS (que a su vez también está basado en OS X).
Más información
Fuente: Genbeta

Cisco TelePresence System . CREDENCIALES POR DEFECTO

Fallo de seguridad permite que varios productos Cisco TelePresence System autoricen el acceso remoto al servidor web del dispositivo mediante el uso de credenciales por defecto con privilegios administrativos. La vulnerabilidad se ha catalogado con nivel crítico de importancia.
Recursos afectados
  • Cisco TelePresence System Series 500, 13X0, 1X00, 3X00, y 30X0 ejecutando CiscoTelePresence System Software v1.10.1 y anteriores
  • Cisco TelePresence TX 9X00 Series ejecutando Cisco TelePresence System Software v6.0.3 y anteriores
Impacto de la vulnerabilidad 
  • Durante el proceso de instalación de Cisco TelePresence System se habilita por defecto en el sistema una cuenta con privilegios administrativos para la recuperación de contraseñas.
  • Esto puede utilizarse por un atacante para obtener las credenciales por defecto de esa cuenta, y modificar la configuración del sistema, o tomar un control completo del mismo a través de una sesión HTTPS.
Recomendación
  • Cisco todavía no ha publicado ningún software que solucione esta vulnerabilidad.
  • Para clientes que utilicen codecs Cisco TelePresence registrados como Cisco Unified Communications Manager (Unified CM), la empresa recomienda cambiar la contraseña del la cuenta "pwrecovery".
  • Para el resto de clientes se recomienda ponerse en contacto con Cisco Technical Assistance Center (TAC).
Más información
Vulnerabilidad Cisco TelePresence System
Fuente: Inteco

Schweitzer Engineering Laboratories (SEL). FALLO VALIDACIÓN PRODUCTOS COMPAÑÍA

Detectada vulnerabilidad, catalogada con nivel alto de importancia, en los Controladores de Automatización en Tiempo Real (RTAC) de Schweitzer Engineering Laboratories (SEL), que realizan una inapropiada validación de entrada en el driver DNP3. 
 En el dispositivo maestro RTAC que puede provocarse un bucle infinito mediante el envío de un paquete TCP especialmente manipulado desde la estación principal.
Recursos afectados
Los productos de Schweitzer Engineering Laboratories (SEL) afectados son los siguientes:
  • SEL-3530-R100 -V0-Z001001-D20090915 hasta SEL-3530- SEL-3530-R123-V0-Z002001
  • SEL-3530-4-R107-V0-Z001001-D20100818 hasta SEL-3530-4-R123-V0-Z002001-D20130117
  • SEL-3505-R119-V0-Z001001-D20120720 hasta SEL-3505-R123-V0-Z002001-D20130117
  • SEL-2241-R113-V0-Z001001-D20110721 hasta SEL-2241-R123-V0-Z002001-D20130117
Recomendación
Schweitzer Engineering Laboratories (SEL) recomienda a los clientes afectados que se pongan en contacto con el servicio de atención al cliente para obtener el CD-ROM con la actualización gratuita de firmware.
Impacto de la vulenrabilidad
  • La vulnerabilidad puede causar el reinicio automático del driver DNP3, reanudándose la comunicación, pero en condiciones más severas se activará el indicador de ALARMA y el dispositivo deberá recargar la configuración.
  • En redes IP esta vulnerabilidad puede ser explotada de forma remota, pero esta misma vulnerabilidad también se producen en conexiones serie, por lo que en estos casos resulta necesario un acceso físico al dispositivo.
Más información
Aviso del ICS-CERT: ICSA-13-219-01
Fuente: Inteco

POLÍMERO TRANSPARENTE Vidrio convertido en Panel Solar

Investigadores de la Universidad de California Los Ángeles han creado polímero transparente que convierte el vidrio en panel solar y podrá usarse en coches, ventanas e incluso smartphones.
Investigadores de la Universidad de California (UCLA) han desarrollado un nuevo tipo de polímero de células solares (PSC) que produce energía mediante la absorción de la luz infrarroja. Al ser transparente, permite su uso en las ventanas de una casa, el techo de un coche, e incluso la pantalla de un smartphone, "permitiendo que generen energía de manera autónoma", según ha explicado el autor principal del estudio, Yang Yang. 
El investigador ha apuntado que los nuevos PSC están hechos de materiales similares al plástico y son ligeros y flexibles, además, ha destacado que "se puede producir en gran volumen a bajo coste".
El nuevo dispositivo se compone de dos células de PSC que recogen la luz solar y la convierten en energía, mejorando así los dispositivos anteriores.  
Las células se pueden producir para que aparezcan de color gris claro, verde o marrón, por lo que puede mezclarse con el color y las características del diseño de edificios y superficies

Fuente: Innova

7 de agosto de 2013

Microsoft LANZA GENERADOR DE ‘Apps para Windows Phone ‘

A partir de este miércoles, Windows ha lanzado una versión beta de una nueva herramienta de desarrollo de aplicaciones, Windows Phone App Studio, “para desarrolladores entendidos, con grandes ideas, pero con poco tiempo”, permite crear, probar y publicar apps para Windows Phone en cuatro pasos.
El sistema consiste de un proceso asistido de creación de apps móviles basadas en HTML, directamente en el navegador. Permite crear apps desde cero, o con base en plantillas preconfiguradas.
Objetivo y funcionamiento del nuevo servicio

En su blog oficial, Microsoft escribe que Windows Phone App Studio permite a todos los interesados crear una app móvil, independientemente de su experiencia.
El servicio está orientado además a acelerar los procesos de trabajo de desarrolladores profesionales.
Para utilizar el servicio es necesario conectarse con una cuenta de Microsoft. La empresa precisa que para utilizar App Studio no es necesario estar registrado como desarrollador de Windows Phone.
  1. Microsoft describe el proceso como cuatro pasos sencillos: tener una idea, agregar contenido, elegir estilo y diagramación, y utilizar la aplicación.
  2. App Studio incluye 13 plantillas de aplicaciones estándar. Así es posible, por ejemplo, crear apps sobre la empresa, pasatiempos, deportes, etc.
  3. Para instalar la aplicación y probarla en un smartphone, es necesario desbloquear el aparato y registrarlo como dispositivo para pruebas. Microsoft permite cargar un máximo de dos apps en el teléfono, sin requisito de incorporarse al programa para desarrolladores. Los desarrolladores registrados pueden desbloquear hasta tres dispositivos, y subir en cada uno de ellos hasta 10 aplicaciones.
  4. Para subir la app a Windows Phone Store es imprescindible estar afiliado al programa de Microsoft para desarrolladores. 
  5. Con el fin de hacer más atractiva la inscripción, Microsoft anuncia que hasta el 26 de agosto el valor de la suscripción será de 19 USD. La tarifa normal es de 99 USD.
Más información
Windows Phone App Studio http://apps.windowsstore.com/default.htm
Fuente: Diario Tecnológico

Tor. LA RED CIFRADA RECOMIENDA ABANDONAR Windows

Responsables de TOR, recomiendan abandonar Windows para proteger el anonimato de los usuarios, después de descubrir que una vulnerabilidad en el navegador Firefox para este SO, permite a un intruso descubrir la dirección IP de los miembros de TOR.
The Onion Router (TOR) es una red superpuesta a Internet en la que no es posible rastrear las direcciones IP de sus miembros, gracias a sistemas que cifran las comunicaciones. 
Este 'malware' lo que hace, precisamente, es rastrear la identidad y dirección IP de los miembros de TOR, aunque el informe constata que sólo ocurre al visitar ciertos sitios web mediante una vulnerabilidad basada en Javascript y Firefox, y enfocada a usuarios de sistemas operativos Windows.
Se cree que el origen de este 'malware' no proviene de ningún hacker, sino que sería el propio FBI y la Agencia de Seguridad Nacional los que anden detrás de descubrir quién se oculta tras TOR, y por qué.
La vulnerabilidad se ha solventado por medio de la actualización del paquete de software de TOR. Y aunque no creen que el atacante haya podido modificar nada del ordenador de la víctima, los responsables de Tor si aconsejan a los mienbros que tomen precauciones, deshabilitando Javascript en el navegador y cambiando Windows por otro sistema operativo más difícil de atacar, como OSX o cualquiera basado en Linux.
Como el FBI está realizando una búsqueda exhaustiva de pederastas potenciales para eliminar esta amenaza de las calles y de la red, quizás sea esta la razón por la que esté investigando la identidad de los usuarios, simplemente para evitar delitos como éste.
Fuente: Portal Tic

SIMULACIÓN DE 1 SEGUNDO DE ACTIVIDAD CEREBRAL GRACIAS AL Supercomputador "K"

Un equipo de científicos, investigadores del instituto japonés RIKEN, de sus compatriotas del OIST y de los integrantes del centro alemán Jülich, utlizando la supercomutadora K junto con el software “open source” NEST, han conseguido llevar a cabo la mayor simulación de una red neuronal hasta la fecha.
El experimento se ha desarrollado gracias a una red de 1.730 millones de células nerviosas conectadas por unos 10,4 billones de sinapsis ó  un total de 82.944 procesadores trabajando en parelelo en la supercomputadora K, con el software de simulación “open source” NEST. 
Esto se traduce, en la representación de 1 segundo de actividad neuronal “en tiempo biológico real”, que a al sumpercomputador "K" le llevó 40 minutos completar, lo que da cuenta de lo complejo de esta tarea.
Si un equipo petaescala como el supercomputador "K" es capaz de representar un 1% de la red del cerebro humano a día de hoy, entonces sabemos que la simulación de todo el cerebro a nivel de la célula nerviosa individual y sus sinapsis será posible con los ordenadores exaescala que esperamos estén disponible la próxima década, dice Markus Diesmann, la persona que ha coordinado el estudio.
Entre los descubrimiento del experimento, se ha concluido que para poner en marcha cada sinapsis entre las neuronas se necesitan 24 bytes de memoria. En total, se empleó 1 petabyte, lo que equivaldría a la memoria agregada de nada menos que 250.000 ordenadores.
Más información
Fuente: Silicon New

Windows Phone . FALLO DE AUTENTICACIÓN WiFi

La vulnerabilidad, que afecta a los teléfonos con Windows Phone 7.8 y 8, permitiría que un hacker se hiciera con las credenciales del terminal.
Microsoft, que ha publicado un aviso en su página web, en el que comenta que por el momento no tiene conocimiento que se estén produciendo ataques y que seguirá de cerca el asunto, manteniendo a los usuarios informados y proporcionando orientación a los clientes en caso necesario. 
Impacto de la vulnerabilidad
  • El problema se basa en que el atacante capaz de establecer un sistema bajo su control que de cara al terminal se convierte en un punto de acceso para un recurso de red.
  • El siguiente paso es que el terminal intenta automáticamente autenticarse con ese punto de acceso, lo que permite al hacker obtener las credenciales de recursos cifrados.
  • Las credenciales, explica Microsoft, podrían reutilizarse para atacar recursos de red.
Recomendaciones de Microsoft
  1. Microsoft ha dicho que no habrá actualización de seguridad para el fallo porque “no es una vulnerabilidad de seguridad que requiera que Microsoft lance una actualización de seguridad”.
  2. Aseguran además en su comunicado que el tema está relacionado con un fallo ya conocido en el protocolo PEAP-MS-CHAPv2 y que “es responsabilidad del usuario tomar las medidas necesarias”.
Más información
Fuente: ITespresso

TWITTER. Número de teléfono innecesario para autenticación SMS

Twitter afianza la autenticación de dos factores con los inicios de sesión seguros basados en aplicación móvil (app )
Twitter ha reforzado sus procedimientos de inicio de sesión una vez más, tanto para mejorar la seguridad, como para hacer que los dos factores estén al alcance de todos los usuarios de Twitter en todo el mundo. 
Twitter lanzó la autenticación de dos factores a finales de mayo con un sistema basado en mensajes SMS. Mientras que eso fue suficiente para muchos usuarios, sin embargo, presentaban algunos problemas:
  1. Por un lado, la verificación a través de SMS sólo está disponible a través de operadores móviles compatibles, lo cual no es de todos ellos. 
  2. Por otra parte, el uso de SMS como mecanismo de seguridad se basa en el canal de distribución de SMS es seguro, y los sistemas de mensajería de texto algunos transportistas no podría ser. 
El martes, Twitter lanzó una actualización de su sistema de autenticación de dos factores que pueden eventualmente hacer uso de la aplicación móvil de Twitter para Android y iOS, en lugar de SMS que ofrece otras ventajas añadidas como:
  • Debido a que está basado en la criptografía de clave pública, que es inherentemente más seguro que el enfoque de SMS. 
  • La aplicación móvil genera un par de claves pública / privada y Twitter sólo almacena la clave pública, mientras que la clave privada nunca deja el teléfono del usuario. 
  • Como resultado, un atacante no podrá simular un inicio de sesión, incluso si el servidor de autenticación de Twitter se ve comprometida. 
  • La aplicación también genera un "código de seguridad" durante el proceso de instalación, lo que aconseja que escriba y mantener en un lugar seguro. 
  • En caso de que alguna vez pierde su teléfono, puede usar el código de seguridad para acceder a Twitter, sin inscribir a su antiguo teléfono de la verificación de inicio de sesión, y se inscribe la nueva. 
Al igual que antes, la verificación de inicio de sesión es opcional y se puede activar desde el panel de configuración de cualquier cuenta de Twitter.
Para aprovechar las ventajas del nuevo proceso de autenticación, aplicación basada, tendrás que actualizar a la versión 5.9 de la aplicación de Twitter para iOS o la versión 4.1.4 de Twitter para Android.
Fuente: The Register

iPhone EJECUCIÓN DE CÓDIGO A TRAVÉS DE Usb y Apps maliciosas

También otra presentación en Black Hat ha demostrado como una vulnerabilidad permitiría la ejecución de código en terminales iPhone a través de USB. Además se anunció una segunda vulnerabilidad con impacto similar a través de aplicaciones que eluden la sandbox de iOS.
Los investigadores Billy Lau, Yeongjin Jang, Chengyu Song, Tielei Wang y Pak Ho Chung del grupo universitaro de la Georgia Tech Information Security Center (GTISC) demostrarom un método efectivo y automático para ejecutar código e instalar aplicaciones maliciosas de manera invisible en el terminal utilizando conexiones USB, con un 'cargador' manipulado utilizando un método o vector de ataque, que ya hicieron público el pasado junio, denominado MACTAN.

Vulnerabilidad de conexiones USB
  • La vulnerabilidad se basa en la capacidad de emparejamiento de un dispositivo USB en iOS, ya que han demostrado que un dispositivo iPhone se empareja automáticamente sin ningún tipo de autenticación.
  • Lo cual hace posible obtener el código de identificación único (UDID) y mediante la generación de perfiles de provisionamiento de Apple (.mobileprofile) especialmente manipulados, instalar automáticamente y en segundos una aplicación maliciosa.
Jekyllapps: una vulnerabilidad en la sandbox de iOS
  • Esta vulnerabilidad (dos en realidad) permite ejecutar código de manera remota a través de la evasión del sistema de revisión de aplicaciones de Apple mediante apps especialmente manipuladas (jekyllapps).
  • Estas aplicaciones se han modificado para no ser detectadas en el proceso de revisión y publicación de Apple y permitirían, una vez instaladas, controlar remotamente el dispositivo u otras aplicaciones instaladas en él, eludiendo la sandbox de iOS.
Versiones Afectadas
Actualmente las únicas versiones de iOS no vulnerables son las nuevas betas (3 y 4) de iOS 7.
Más información:
Fuente: Hispasec

Función de HTML5 permite a hackers espiar los navegadores

Nueva función de medición de tiempo en HTML5 puede ser explotada por sitios maliciosos para robar información presentada en páginas abiertas del navegador.
Expertos en seguridad informática de la empresa Context Information Security han logrado en pruebas de laboratorio extraer información confidencial de sitios web al analizar la velocidad con que los elementos CSS y gráficos SVG son generados en pantalla.
Paul Stone, analista jefe en Context declaró a la publicación The Register que la información sobre tiempo transcurrido, que puede alcanzar una precisión cercana a las millonésimas de segundo, permite determinar el color de pixeles de páginas malignas, y así reconstruir palabras y números, aparte de datos de navegación.
La función de medición de tiempo fue diseñada con el objetivo de facilitar la transición a animaciones en páginas web, y puede ser utilizada para calcular e tiempo que toma redibujar parte, o todo, el contenido de una página abierta.
Los expertos de Context crearon un procedimiento basado en JavaScript mediante el cual se aplican filtros a una página abierta, pudiendo así medir el tiempo exacto que toma presentar algunos de sus elementos. Al contar con esa información es posible determinar qué píxeles han sido activados y así identificar patrones como texto y números.
En un documento explicativo, Stone escribe que la nueva API de HTML5, “requestAnimationFrame”, puede cronometrar las operaciones de visualización del navegador, e inferir datos midiendo el tiempo que toma generarlos. Instalando el JavaScript en un sitio maligno, intrusos podrían en teoría robar información al usuario.
Cabe señalar que el ataque en cuestión sólo ha funcionado en el ámbito controlado de un laboratorio, y los propios autores del informe acotan que sería un reto implementarlo eficazmente en el ciberespacio.
Con todo, recuerdan que las técnicas básicas descritas en su informe inevitablemente serán mejoradas para incrementar su velocidad, eficacia y aplicaciones reales.
Context comunicó sus conclusiones a Google, Microsoft y Mozilla Foundation. Las tres empresas estarían investigando el tema e intentando crear una protección que impida estos ataques, por ahora teóricos.

Más información
The Register http://www.theregister.co.uk/security/
Fuente: Diario Tecnológico

ANUNCIOS WEB USADOS PARA LANZAR ATAQUES DdoS

Las redes de anuncios online se podrían estar utilizando para crear botnet de millones de navegadores y llevar a cabo ataques por denegación de servicios sobre otros sitios web. según una demostración llevada a cabo el miércoles pasado en la Conferencia de seguridad Black Hat celebrada en Las Vegas.
Los investigadores Jeremiah Grossman y Matt Johansen de WhiteHat Security escenificaron un ataque sobre un servidor Web de prueba simplemente pagando a dos redes de anuncios en línea para que mostraran anuncios traicioneros en páginas visitadas por cientos de miles de personas. Los anuncios incluían un sencillo código en JavaScript que hace que el navegador que carga el anuncio también acceda repetidas veces a una imagen en el servidor de prueba .
JavaScript es un lenguaje de programación común que se usa en sitios web y anuncios para todo y aunque algunas redes de anuncios no permiten que se inserte JavaScript en los anuncios, muchas otras sí lo permiten porque es un lenguaje de uso muy frecuente. Las redes que sí permiten JavaScript no lo inspeccionan demasiado bien, explica Johansen, y en cualquier caso sería improbable que notaran algo sospechoso en su código.
El servidor de prueba no estaba protegido por las herramientas especializadas que usan algunos sitios para defenderse de los denominados ataques de negación de servicio.
La pareja de investigadores planea probar el ataque contra servidores Web más potentes que sí tienen instaladas protecciones contra ataques de negación de servicio.
Jeff Debrosse, director de investigación en seguridad en la empresa de seguridad en línea Websense, afirma que como los ataques hacen un uso de características de diseño legítimas de la Web, las medidas de seguridad existentes podrían tenerlo muy difícil para detectarlos.
"El código JavaScript solo se ejecuta en el momento de verse el anuncio", comenta. "Si una herramienta de seguridad visita el URL cuando no está sirviendo el contenido, lo más probable es que marque el sitio como limpio".
Fuente: MIT Technology Review

Vulnerabilidad en las claves DSA de Moxa OnCell Gateway

Las claves DSA utilizadas para conexiones SSL y SSH en dispositivos Moxa OnCell Gateway son generadas mediante una entropía débil.
Los dispositivos afectados por esta vulnerabilidad no utilizan suficiente entropía al generar claves para conexiones SSL y SSH, por lo que estas claves son vulnerables mediante el cálculo de las claves de autenticación privadas.
Recursos afectados
Los modelos de Moxa OnCell Gateway (con firmware anterior a v1.4) afectados son los siguientes:
  • G3111
  • G3151
  • G3211
  • G3251
Impacto de la vulnerabilidad
Un atacante remoto podría obtener acceso no autorizado al sistema y leer la información en el dispositivo, así como enviar comandos al dispositivo, lo que comprometería la integridad y la confidencialidad de los datos y podría poner en peligro la disponibilidad.
Recomendación
El fabricante ha publicado actualizaciones de firmware para los productos afectados que  pueden descargarse desde http://www.moxa.com/support/download.aspx?type=support&id=222
Más información
Aviso del ICS-CERT: ICSA-13-217-01 http://ics-cert.us-cert.gov/advisories/ICSA-13-217-01
Fuente: Inteco

Vulnerabilidad en Schneider Electric Vijeo Citect, CitectSCADA, y PowerLogic SCADA

Schneider Electric ha identificado una vulnerabilidad en el procesado de documentos XML de varios productos.
Recursos afectados
  1. Vijeo Citect Versión 7.20 y todas las versiones anteriores
  2. CitectSCADA Versión 7.20 y todas las versiones anteriores
  3. PowerLogic SCADA Versión 7.20 y todas las versiones anteriores
Recomendación
Schneider Electric ha desarrollado parches para las versiones 7.10 y 7.20 de cada uno de los productos afectados
Impacto de la vulnerabilidad
Esta vulnerabilidad podría ocasionar la divulgación de información confidencial al permitir el acceso a archivos locales y a recursos internos, o causar que se ejecuten peticiones HTTP arbitrarias.
Más información
Aviso del ICS-CERT: ICSA-13-217-02 http://ics-cert.us-cert.gov/advisories/ICSA-13-217-02
Fuente: Inteco

5 de agosto de 2013

WINDOWS 8 SECURE BOOT Usuarios expuestos por fallo de Implementación

Un grupo de investigadores han descubierto que este mecanismo puede ser anulado en los ordenadores de algunos fabricantes por un descuido en la manera en que estos vendedores implementan la especificación Unified Extensible Firmware Interface (UEFI).

Descripción de WINDOWS 8 SECURE BOOT
Windows 8 Secure Boot impede que se ejecute cualquier programa no firmado y certificado por Microsoft, de forma que una amenaza que quiera ejecutarse durante el arranque del sistema operativo se vería bloqueada.
Detalles del fallo
  • Durante en el Black Hat que se celebró la semana pasada en Las Vegas los investigadores Andrew Furtak, Oleksandr Bazhaniuk y Yuriy Bulygin demostraron cómo anular Secure Boot para instalar un ‘boot rootkit’, en el ordenador atacado.
  • Los tres investigadores aseguraron durante su presentación que el exploit es posible no porque Secure Boot tenga vulnerabilidades, sino a consecuencia de los errores cometidos por los fabricantes en la implementación de UEFI.
  • El exploit puede funcionar  porque algunos vendedores no protegen el software adecuadamente, lo que permite que un atacante pueda modificar el código de SECURE BOOT
  • En una de sus demostraciones, los investigadores ejecutaron el exploit con permisos de usuario, lo que significa que los atacantes sólo tendrían que explotar una vulnerabilidad de una aplicación popular, como Java, Adobe Flash o Microsoft, para poder lanzar sus ataques.
  • Los expertos no ofrecieron detalles técnicos de sus investigaciones ni los nombres de los fabricantes cuyos productos se ven afectados para dar tiempo a que se solucionen los problemas.
Más información
Black Hat
Fuente: Itespresso

Joomla ACTUALIZACIÓN DE SEGURIDAD

Se ha descubierto una vulnerabilidad catalogada con un nivel de importancia critica en el Core de Joomla.
Detalles de Joomla
  • Joomla es un Gestor de contenidos (CMS), de código abierto, desarrollado en PHP y liberado bajo licencia GPL, con el que podemos desarrollar sitios web dinámicos e interactivos.
  • Permite crear, modificar o eliminar contenido de un sitio web de manera sencilla a través de un Panel de Administración.
  • Este administrador de contenidos puede utilizarse en una PC local (en Localhost), en una Intranet o a través de Internet y requiere para su funcionamiento una base de datos creada con un gestor MySQL, así como de un servidor HTTP Apache.
Recursos afectados
  • Joomla 2.5.13 y versiones anteriores (2.5.x),
  • Joomla 3.1.4   y versiones anteriores (3.0.x). 
Descripción e impacto del vulnerabilidad
La actualización soluciona principalmente un problema relacionado con una vulnerabilidad de subida de ficheros no autorizada, saltando las restricciones de tipo de archivos, debido a un incorrecto filtrado de datos.
Recomendación
  • Se recomienda actualizar lurgentemente a las versiones 2.5.14 ó 3.1.5. 
Más información
JOOMLA
Fuente: INTECO

COMPARITIVA ENTRE LOS NAVEGADORES

Comparativa de velocidad, rendimiento y otros, entre Internet Explorer, Chrome, Firefox y Opera
Hardware y software empleado en el estudio
  • Para el estudio se han utilizado versiones estables de todos los navegadores: Internet Explorer 10, Chrome 27, Opera 15 y Firefox 22.
  • Todas las pruebas, salvo las que requerían aceleración por hardware, se han realizado en una máquina virtual con Windows 8 64 bits, 2 GB de RAM y un núcleo de CPU, con instalaciones limpias de todos los navegadores y sin ningún tipo de complemento o modificaciones de configuración. 
  • Por eso, los resultados absolutos no serán relevantes: lo que importa más en este caso es ver cómo queda cada navegador con respecto a los demás.
Resumen y conclusiones
Estos tests no nos permiten decir qué navegador es el mejor porque están todos muy igualados y cada uno le da importancia a distintos aspectos del navegador.
  1. Sí podríamos decir que Chrome es el que sale mejor parado de todos, con buen soporte de estándares resultados buenos en los tests de JavaScript y carga de páginas, y no demasiado lento en el inicio. Sin embargo, cosas como el rendimiento gráfico o el uso de recursos impiden clasificalo como el mejor.
  2. Opera se queda cerca de Chrome (recordemos que tienen el mismo motor de renderizado), aunque la velocidad de inicio es un gran punto en su contra. 
  3. Firefox aparece como el más regular de todos: no destaca en ninguna de las pruebas pero tampoco obtiene malos resultados.
  4. Y, por último, como gran sorpresa, Internet Explorer, del que esperaba algo más viendo lo bien que funciona en Windows 8. Falla estrepitosamente en JavaScript (dos tests de tres) y en carga de páginas, no es el más eficiente en recursos y es el que peor soporta estándares. Lo único que le salva es la rapidez de inicio en Windows.
Más información 
Fuente: Genbeta

Red Hat Enterprise Linux OpenStack Platform, OBJETIVO IMPLEMENTACIÓN EN LA NUBE

Red Hat adoptó recientemente Red Hat Enterprise Linux OpenStack Platform, una solución que permite a las empresas construir, implementar y administrar infraestructuras de autoservicio en la nube.
Red Hat Enterprise Linux, fue fundada originalmente para brindar la estabilidad necesaria que requieren las organizaciones de TI, así como también para proveer un ciclo de vida más largo.
El siguiente paso en la evolución de Red Hat Enterprise Linux es la integración con OpenStack, permitiendo nuevos modelos de implementación basados en la nube que exigen agilidad extrema.
Red Hat Enterprise Linux OpenStack Platform y Red Hat Cloud Infrastructure marcan un momento decisivo para la compañía porque hacen realidad el sueño de la computación en la nube.
En este contexto, Red Hat provee dos nuevas soluciones que incluyen una ampliación del portafolio de productos de Red Hat Enterprise Linux. Se trata de:
  1. Red Hat Enterprise Linux OpenStack Platform
  2. Red Hat Cloud Infrastructure
Red Hat Enterprise Linux OpenStack Platform
  • Esta solución combina la potencia de Red Hat Enterprise Linux con la plataforma de nube OpenStack para ofrecer una base escalable y segura sobre la cual diseñar una nube privada o pública.
  • Diseñada para usuarios de nube avanzados (las empresas de telecomunicaciones, proveedores de servicio de Internet -ISP- y de alojamiento de nubes públicas), permitiéndoles desarrollar e implementar una infraestructura OpenStack de producción, concentrarse en añadir valor en la capa de servicios, herramientas y personalizaciones que requieran.
Red Hat Cloud Infrastructure
  • Es un producto integral diseñado para apoyar a las empresas en su paso de la virtualización del centro de datos tradicional a la nube.
  • Las empresas pueden migrar a las arquitecturas de aplicaciones en la nube de acuerdo con sus propios requerimientos: a su propio ritmo, con sus propias políticas de TI y según su propio control. 
Más información
Red Hat http://www.latam.redhat.com
Fuente: Diario Tecnológico

4 de agosto de 2013

Panda Cloud Office Protection. CERTIFICACION VB100 de Virus Bulletin

Panda Security, The Cloud Security Company, consigue la certificación VB100 de Panda Cloud Office Protection (PCOP) en reciente análisis de Virus Bulletin para Windows Server 2012, que participaron 40 soluciones de seguridad. 
Para conseguir dicho sello los productos certificados analizan los sistemas de Windows Server 2012 en base a tres aspectos: análisis bajo demanda, on access y ratio de falsos positivos.
En las pruebas llevadas a cabo por Virus Bulletin, Panda Cloud Office Protection ha detectado el 100% de las muestras incluidas en la lista de “In the Wild” y no ha generado ningún falso positivo.
Máxima protección desde la nube
  • Las empresas disfrutan de la mejor protección desde la nube de forma muy sencilla, rápida y eficiente desde el lanzamiento de Panda Cloud Office Protection,. 
  • Las últimas versiones incluyen además la nueva tecnología Anti-exploit de Panda Security, que es capaz de detectar vulnerabilidades de día cero, como Blackhole o Redkit en Java, Adobe o Microsoft Office, entre otros, antes de que el ordenador quede infectado.
  • La tecnología Anti-exploit identifica las nuevas variantes de malware antes de que lleguen a ser conocidas, sino que, además, protege en tiempo real a todos los usuarios de la compañía. 
  • Un ejemplo de este tipo de ataques, que ha sido protagonista en los últimos meses, es el famoso “Virus de la Policía”.
Más información 

COMFOO. Empresas y Gobiernos de todo el mundo afectados por variantes del Troyano

Un estudio ha revelado que este malware sigue operando bajo múltiples procedimientos de acceso remoto.
Los investigadores de Dell SecureWorks, Joe Stewart y Don Jackson, han dado a conocer un nuevo informe que pone de manifiesto que este malware descubierto por la firma de seguridad RSA en 2010, sigue siendo responsable de infiltraciones en redes corporativas y gubernamentales de todo el mundo.
Según el informe, el troyano se ha empleado en al menos 64 ataques dirigidos a nivel mundial y hay más de 200 variantes de su procedimiento de acceso remoto (RAT), como recoge ZDNet.
Entidades gubernamentales y empresas privadas con sede en EE.UU, Europa y Asia Pacífico han sido infectadas a menudo. También se ha atacado a muchos organismos gubernamentales japoneses e indios, así como a instituciones educativas, medios de comunicación, empresas de telecomunicaciones y empresas de energía.
El impacto de las actividades delictivas a través del ciberespacio se sitúa ya entre los 100.000 y 500.000 millones de dólares, según ha determinado recientemente el Centro de Estudios Estratégicos e Internacionales (CSIS).
Dentro de esta cantidad es complejo valorar las pérdidas originadas por el robo de propiedad intelectual o el daño causado a la reputación de una marca.

Más información
ZDNet
Fuente: Siliconews

OpenOffice y LibreOffice ACTUALIZACION SOLUCIONA VULNERABILIDADES

Las actualizaciones ya reportadas en este blog, de LibreOffice y OpenOffice, además de traer cambios y mejoras, han solucionado dos vulnerabilidades remotas. Dichas vulnerabilidades fueron reportadas por Jeremy Brown de Microsoft Vulnerability Research.
Recursos afectados
  • OpenOffice (versiones 3.x y anteriores).
  • Libreoffice (versiones 3.x y anteriores).
Impacto de las vulnerabilidades
Las vulnerabilidades permitirían realizar denegaciones de servicio y potencialmente ejecutar código arbitrario a través de documentos Word especialmente manipulados.
Recomendación
La solución a dichas vulnerabilidades es la de actualizar a las versiones corregidas si no lo hicieron todavía. Para ello, se han publicado OpenOffice 4.0, y LibreOffice 4.1 disponibles desde las páginas oficiales:
Más información:
Fuente: Hispasec

DESVÍAN YATE DE RUTA MANIPULANDO SEÑALES ‘GPS’

Durante un experimento estudiantes de ingeniería de la Universidad de Texas en Austin tomaron el control de un yate de lujo de 65 metros manipulando su sistema de navegación GPS, sin que la tripulación lo notara.
Aunque el desvío fue de sólo un centenar de metros, el experimento desvela la fragilidad de los actuales sistemas de transporte, marítimo, aéreo y terrestre, que se guían por satélite
Lo hicieron con la ayuda de un simple ordenador y de una caja electrónica, con la finalidad de poner en evidencia las lagunas de seguridad de los sistemas de navegación por satélite usados por barcos, aviones y vehículos terrestres.
El secuestro del yate White Rose tuvo lugar en junio pasado y lo cuenta la propia Universidad de Texas en un comunicado. Ocurrió en aguas internacionales del Mediterráneo, próximas a las costas italianas.
El equipo de piratas iba en el buque dotado de un ordenador portátil y de una caja GPS especialmente creada para este fin, que cualquiera puede construirse por 1.500 euros.
Con estas herramientas, los estudiantes e investigadores enviaron una señal falsa a las antenas del GPS del yate, que se confundió con las señales enviadas por los satélites para determinar la posición del buque.
A continuación aumentaron progresivamente la intensidad de la falsa señal para que dominara sobre la de los satélites, sin que se detectara ninguna anomalía ni saltara ninguna alarma. 
Más información
Universidad de Texas  http://www.utexas.edu/news/2013/07/29/ut-austin-researchers-successfully-spoof-an-80-million-yacht-at-sea/
Fuente: Tendencias21

3 de agosto de 2013

G Data InternetSecurity 2014. MÁXIMO GALARDÓN DE AV-Comparatives

El laboratorio independiente AV-Comparatives premia con su "Advanced +" la suite de seguridad del fabricante alemán
Los laboratorios independientes de AV Comparatives ofrecen su propia respuesta basada en los resultados de su último análisis “Real World Protection Test”. G Data InternetSecurity 2014 ha destacado por su capacidad de detección y conseguido el codiciado y máximo galardón “Advanced+”.
G Data InternetSecurity 2014 incorpora la nueva tecnología G Data CloseGap que ofrece protección en tiempo real contra virus, correo basura y cualquier tipo de amenaza online y ataque informático. Su protección híbrida-activa facilita la detección de amenazas locales o regionales y su sistema de control parental se encarga de que los menores no accedan a websites inapropiados.
Detalles del análisis 
  1. Suites de seguridad analizadas: 19, incluyendo G Data InternetSecurity 2014 
  2. Amenazas informáticas utilizadas: 1.972 
  3. Análisis realizado por AV-Comparatives 
Más información
Fuente: G Data

Black Hat 2013. Expertos revelan exploit para descifrar conexiones HTTPS

BREACH es una nueva técnica de hacking que  puede extraer tokens de acceso, números de identificación de sesión y otra información sensible del tráfico web encriptado SSL / TLS
Por lo tanto, los datos secretos cruciales para asegurar la banca y compras online  están en peligro, porque pueden ser robados de un canal HTTPS en tan sólo 30 segundos.
BREACH (abreviatura de Reconocimiento navegador y exfiltración mediante compresión adaptativa de hipertexto) ataca a los algoritmos de compresión de datos que se utilizan para ahorrar ancho de banda. 
La investigación de criptografía sobre BREACH fue dirigida por los investigadores en seguridad Angelo Prado, Neal Harris y Yoel Gluck y presentada el jueves en el Black Hat, conferencia sobre hacking en Las Vegas.
Todas las versiones de TLS / SSL corren el riesgo de sufrir ataques de tipo BREACH, independientemente del algoritmo de encriptación o cifrado que está ejecutándose, comentaron el trío de investigadores. 
Más información
Blog Kaspersky Lab's https://threatpost.com/crypto-gains-ramp-up-calls-to-get-ahead-of-inevitable-rsa-algorithm-downfall/101560
Fuente: The Register

2 de agosto de 2013

VULNERABILIDAD EN Open Shortest Path First (OSPF)

Una vulnerabilidad, catalogada como crítica, ha sido descubierta en el protocolo Open Shortest Path First (OSPF), que podría permitir a un atacante interceptar el tráfico o llevar a cabo ataques de denegación de servicio.
El protocolo Open Shortest Path First (OSPF), es usado en numerosos dispositivos de diversos fabricantes como Cisco, Intel, Alcatel-Lucent, etc, y se utiliza para optimizar las comunicaciones a través de redes en base a algoritmos que calculan la ruta más corta para el envío de los paquetes. 

Recursos afectados
En la lista de fabricantes aparecen afectados, no afectados y los que aún se desconoce si lo están: 
Impacto de la vulnerabilidad
La vulnerabilidad podría permitir a los atacantes modificar el direccionamiento, comprometer la confidencialidad de los datos o incluso provocar una denegación de servicio.
Recomendación
En el aviso del US-CERT se puede encontrar un listado de los fabricantes afectados. Se recomienda ponerse en contacto con el proveedor para aplicar la solución concreta al problema. 
Más información
Aviso del US-CERT acerca de la vulnreabilidad OSPF http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/vulnerabilidad_protocolo_open_shortest_path_first_ospf_20130802
Fuente: Inteco

Siemens. MÚLTIPLES VULNERABILIDADES EN LOS PRODUCTOS Siemens Scalance W-7xx

Siemens ha descubierto dos vulnerabilidades, catalogadas como críticas, en la familia de productos Siemens Scalance W-7xx utilizados para interconectar a través de conexiones inalámbricas dispositivos que requieren movilidad en entornos industriales.
Recursos afectados
  • SCALANCE W744-1, W746-1, W747-1
  • SCALANCE W744-1PRO, W746-1PRO, W747-1RR
  • SCALANCE W784-1, W784-1RR
  • SCALANCE W786-1PRO, W786-2PRO, W786-3PRO, W786-2RR
  • SCALANCE W788-1PRO, W788-2PRO, W788-1RR, W788-2RR
También se encuentran afectados los productos con los identificadores:
  • 6GK5 7xx-xAxx0-xAx0
  • 6GK5 7xx-xBxx0-xAx0
  • 6GK5 746-1AA60-4BA0
Impacto de las vulnerabilidades 
Las dos vulnerabilidades que pueden ser explotadas remotamente:
  1. La primera tiene su origen en el cifrado der las comunicaciones entre el PC y el dispositivo (comunicación con el interfaz web a través del protocolo HTTPS), que hace uso de un certificado SSL que se encuentra embebido en el dispositivo y que no es posible modificar, por lo que esto podría permitir a atacantes llevar a cabo ataques man-in-the-middle e interceptar las comunicaciones.
  2. La segunda se ubica en la implementación de la interfaz de gestión del dispositivo a través de la consola de comandos que tiene una vulnerabilidad que podría permitir a los atacantes acceder, a través de la red, al sistema con permisos de administración. Esta vulnerabilidad afecta al protocolo SSH y Telnet.
Recomendación
El fabricante recomienda actualizar el firmware de los dispositivos afectados desde la página de descarga Actualización para la familia de productos Siemens Scalance W-7xx  
Más información
Fuente: Inteco

Adobe. ACTUALIZACIÓN DE SEGURIDAD PARA Adobe Digital Editions

Adobe lanza actualización de seguridad para Adobe Digital Editions que solventa una vulnerabilidad considerada crítica y que podría permitir a un atacante tomar el control de los sistemas afectados.
Adobe Digital Editions (ADE) es un software gratuito que permite la descarga y lectura de eBooks en formato EPUB y PDF en el ordenador, así como transferirlos a lectores de eBooks. ADE utiliza el sistema de protección antipiratería conocido como DRM (Digital Right Management), por lo que es necesario su utilización para la descarga, lectura, copia al lector, etc. de libros protegidos.

Recursos afectados
Adobe Digital Editions para Windows y Macintosh
Recomendación
Adobe recomienda a los usuarios actualizar los productos afectados (a la versión 2.0.1) descargando el instalador desde http://www.adobe.com/products/digital-editions/download.html
Más información:
Fuente: Hispasec

FBI. ¿ Espían a través de dispositivos Android activando el micrófono a distancia ?

Según el Wall Street Journal, el FBI ya puede activar remotamente los micrófonos en dispositivos con Android,  smartphones y ordenadores portátiles, para grabar conversaciones para así obtener información sobre los sospechosos.
El FBI estaría desarrollando herramientas de 'hacking' para poder activar de forma remota los micrófonos de teléfonos y ordenadores portátiles con Android, para poder grabar conversaciones y así poder luchar contra la delincuencia organizada, el terrorismo o la pornografía infantil.
La 'Unidad de Operaciones a Distancia' puede instalar este 'software' mediante un dispositivo físico como un USB o a través de Internet, como si fuera cualquier otro troyano, utilizando un documento o enlace que carga el 'software' cuando la persona hace clic en una página de internet.
Un ex-funcionario anónimo de EE.UU ha confirmado que ni el FBI ni Google, estaban dispuestos a confirmar esta noticia.
El Gobierno necesita de una orden judicial para poder llevar a cabo esta actividad de vigilancia.
Más información
The Wall Street Journal
Fuente: Europa Press

1 de agosto de 2013

Reino Unido. TELEFÓNICA LANZARÁ SERVICIO ‘ 4G ‘ A FINAL DE MES

La operadora lanzará servcios 4G en el Reino Unido el 29 de agosto. La operadora ha explicado que este servicio de internet móvil de alta velocidad inicialmente estará disponible en Londres, Leeds y Bradford, dando cobertura a más de cinco millones de personas.
Según los planes de Telefónica, el 4G estará disponible a final de año en un total de 13 ciudades, Birmingham, Newcastle, Glasgow, Liverpool, Nottingham, Leicester, Coventry, Sheffield, Manchester y Edinburgo.
De esta manera, Reino Unido será el segundo país de Europa en el que Telefónica va a lanzar el 4G tras el lanzamiento en Alemania en 2012. La operadora también ha lanzado el LTE en países como Brasil.
La operadora ha indicado que el 4G estará disponible dentro de un rango de tarifas a partir de 26 libras al mes. La operadora también ha indicado que ofrecerá distintas tarifas para el mundo empresarial.
En este sentido, la compañía ha indicado que el uso de datos a través de la red de O2 se ha duplicado en los últimos 12 meses “lo que demuestra que hay un apetito creciente por los servicios de datos móviles”.
Telefónica ha señalado que el 4G será complementado con la red nacional de wifi que dispone la operadora, que tiene ya más de 9.000 puntos de conexión, así como por el despliegue de servicios como TUGo, que permite a los usuarios realizar llamadas a través de wifi con sus tablets y portátiles.
Fuente: Cincodías